The Information cho biết Copilot, trợ lý AI của Microsoft dành cho Microsoft 365, vừa bị phát hiện hai lỗ hổng bảo mật có thể bị tin tặc lợi dụng để truy xuất trái phép dữ liệu doanh nghiệp. Vụ việc tiếp tục làm dấy lên lo ngại về mức độ an toàn của các công cụ AI đang được triển khai rộng rãi trong môi trường làm việc.
Trước đó, CEO Microsoft Satya Nadella từng quảng bá Copilot là an toàn hơn so với ChatGPT hay Claude. Tuy nhiên, theo nghiên cứu được The Information dẫn lại từ hai công ty an ninh mạng, các lỗ hổng được phát hiện hồi đầu năm nay có thể cho phép kẻ tấn công thao túng AI để lấy cắp thông tin cá nhân của khách hàng.
Microsoft cũng thừa nhận sự tồn tại của vấn đề.
Theo các công ty bảo mật, với một trong hai lỗ hổng nói trên, tin tặc có thể khiến Copilot truy xuất email hoặc tệp trong môi trường Microsoft 365 của doanh nghiệp mục tiêu. Rubrik cho biết đã báo cáo lỗ hổng này cho Microsoft vào tháng 4, và hãng sau đó đã phát hành bản vá.
Rubrik mô tả cơ chế tấn công như sau: một tài liệu Word cài mã độc có thể kích hoạt chuỗi tấn công khi được Copilot xử lý. Sau đó, mã độc có thể thao túng AI để làm lộ dữ liệu trong Microsoft 365 của khách hàng, bao gồm cả các tệp lưu trên máy chủ đám mây. Theo Rubrik, kiểu tấn công này có thể ảnh hưởng tới hơn 20 triệu khách hàng doanh nghiệp đang sử dụng Copilot.
Đối với lỗ hổng thứ hai do công ty an ninh mạng còn lại phát hiện, The Information không công bố chi tiết vì chưa rõ lỗi này đã được khắc phục hay chưa.
Người phát ngôn Microsoft cho biết Copilot được tích hợp nhiều cơ chế kiểm soát an ninh, đồng thời công ty liên tục tăng cường các biện pháp bảo vệ trước sự thay đổi của môi trường đe dọa.
Diễn biến này cho thấy ngay cả những nhà phát triển AI hàng đầu cũng đang phải đối mặt với các rủi ro mới phát sinh rất nhanh từ chính công nghệ này.
Ori Rahav, nhà nghiên cứu tại Rubrik, cho biết Copilot có một sandbox tách biệt với Internet để kiểm thử mã do AI tạo ra. Tuy nhiên, do lỗi trong sandbox, AI vẫn có thể kết nối ra Internet và gửi tệp cho tin tặc.
Joe Hladik, đồng nghiệp của Rahav tại Rubrik, nói cuộc tấn công này không để lại dấu hiệu bất thường trong log hoạt động, khiến khách hàng gần như không có cách phát hiện. Phía Microsoft cho biết người dùng có thể kiểm tra log bằng Purview, nhưng không trả lời trực tiếp việc các hoạt động bên trong sandbox có được ghi nhận đầy đủ hay không.